UNC3569 casusluk grubuyla bağlantılı saldırganlar, Tencent'e ait Windows için Sogou Input Method uygulamasındaki kritik bir güvenlik açığını istismar ederek GrayRabbit arka kapısını kurbanların cihazlarına yayıyor. Gen Digital, CVE-2026-51990 kimliğini taşıyan açığı tek tıklamayla uzaktan kod çalıştırmaya olanak tanıyan bir güvenlik açığı olarak nitelendirdi ve saldırıların gerçek dünyada gözlemlendiğini belirtti.
Sogou Input Method, kullanıcıların standart klavye kullanarak Çince karakterler yazmasına olanak tanıyor; ayrıca özel bir bağlantı işleyicisi ve eski bir Chromium motoruna dayanan gömülü bir tarayıcı içeriyor. Gen Threat Labs'ten alınan bilgilere göre uygulamanın Çin'de yüz milyonlarca kurulumu bulunuyor. Bu da uygulamanın istismar edilmesini Windows kullanıcıları arasında potansiyel olarak geniş kapsamlı hâle getiriyor.
Saldırı nasıl gerçekleştirildi?
İstismar zinciri, uygulamadaki üç zayıflığın birbirine bağlanmasına dayanıyor. Bunlardan ilki, sgbiz: özel şeması üzerinden komut satırı bağımsız değişkenlerinin doğrulanmadan enjekte edilmesi. İkincisi, CEF tabanlı bir görüntüleme penceresi içinde yeterli kısıtlama olmadan URL'lere gidilmesine izin verilmesi. Üçüncü nokta ise eski ve yalıtılmamış Chromium 80 motorunun kullanılması.
Saldırı, kurbanın özel olarak hazırlanmış bir sgbiz: bağlantısına tıklamasıyla başlıyor. Bunun üzerine Windows, saldırganın kontrol ettiği bağımsız değişkenleri doğrulamadan meşru SGMyInput.exe dosyasına aktaran biz_helper.exe dosyasını çalıştırıyor. Bu bağımsız değişkenler uygulama içindeki skincenter bileşeninin açılmasına ve ardından gömülü Chromium penceresinin saldırganın kontrol ettiği bir sayfaya yönlendirilmesine neden oluyor.
Kötü amaçlı sayfa, eski Chromium motorundaki bilinen bir güvenlik açığını istismar ediyor. Tarayıcı sandbox olmadan çalıştığı ve çeşitli web koruma mekanizmaları devre dışı bırakıldığı için saldırgan kod çalıştırabiliyor ve GrayRabbit'i cihaza kurabiliyor.
GrayRabbit'in yetenekleri
Google araştırmacıları 2024 yılında GrayRabbit'i modüler bir kötü amaçlı yazılım ailesi olarak tanımlamış ve bu aileyi Çin merkezli, siber suç ortamlarında ve siber sözleşme hizmetlerinde faaliyet gösteren bir tehdit aktörü olan UNC3569 ile ilişkilendirmişti. Gen Threat Labs'in analiz ettiği örnek, genişletilmiş bir komut setine ve komuta ve kontrol sunucusuyla iletişim için RC4 kullanılarak şifrelenmiş bir yapılandırmaya sahip, daha gelişmiş 64 bitlik bir sürüm.
Arka kapının yetenekleri arasında işlemleri çalıştırma, etkileşimli reverse shell oturumları açma, dosya yükleme ve indirme, sistem ve kullanıcı bilgilerini toplama ve doğrudan cihaz belleğine eklentiler yükleme bulunuyor.
Uygulamada ne değişti?
Gen Threat Labs bulguları 9 Nisan'da Tencent'e bildirdi ve şirket 21 Nisan'da Sogou Input Method'un 16.3.0.3498 sürümünü yayımladı. Güncelleme, protokol işleyicisinin kabul ettiği URL'leri doğruluyor, yalnızca HTTPS bağlantılarına izin veriyor ve taramayı Sogou ile Tencent'e bağlı onaylı alan adlarıyla sınırlıyor.
Ancak güncelleme, araştırmacıların belirlediği tüm risk unsurlarını ortadan kaldırmıyor. Gömülü tarayıcı motoru hâlâ eski ve çeşitli web koruma araçları devre dışı bırakılmış şekilde sandbox olmadan çalışmaya devam ediyor. Bu nedenle sürüm, adresin protokol işleyicisi üzerinden aktarılmasına ilişkin yolu ele alıyor, ancak eski ve zayıf yalıtılmış bir tarayıcı ortamına dayanma sorununu tamamen çözmüyor.
Olayın önemi, temel işlevi metin girişi olan bir uygulamanın çok aşamalı bir saldırı için giriş noktası hâline gelmesinde ve dikkatle hazırlanmış bir bağlantıya tıklamanın zinciri başlatmak için yeterli olmasında yatıyor. Bu durum, uygulamayı güncellemenin gerekli olduğunu, ancak özellikle tarayıcı motorları ve yalıtım mekanizmaları olmak üzere uygulama içindeki gömülü bileşenlerin incelenmesi gereğini ortadan kaldırmadığını gösteriyor.